Standardy branżowe

Standardy branżowe IT — przegląd

Wrzesień 2026

Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne.

Wprowadzenie

Standardy branżowe IT to zbiory wymagań, wytycznych i najlepszych praktyk definiujące sposoby projektowania, wdrażania, zarządzania i audytowania systemów informatycznych. Polskie organizacje stosują normy zarówno na mocy obowiązków prawnych (jak ISO 27001 wymagane w sektorze finansowym lub obronnym), jak i z własnej inicjatywy, dążąc do poprawy efektywności operacyjnej i zbudowania zaufania klientów i partnerów biznesowych.

Poniższe zestawienie obejmuje najważniejsze standardy stosowane w Polsce w obszarach bezpieczeństwa informacji, zarządzania usługami IT, governance, branży płatniczej i jakości oprogramowania.

Bezpieczeństwo informacji

ISO/IEC 27001 to podstawowa norma zarządzania bezpieczeństwem informacji, opisująca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji (ISMS). Aktualna edycja to ISO/IEC 27001:2022. Norma certyfikowana przez akredytowane jednostki; w Polsce — przez podmioty akredytowane przez PCA.

ISO/IEC 27002:2022 zawiera wytyczne dotyczące implementacji 93 zabezpieczeń zgrupowanych w czterech obszarach: organizacyjnym, personalnym, fizycznym i technologicznym. Stosowana jako przewodnik przy wdrożeniu ISO 27001.

ISO/IEC 27017 i 27018 to normy uzupełniające, dotyczące bezpieczeństwa usług chmurowych oraz ochrony danych osobowych w chmurze. Coraz częściej wymagane przez zamawiających usługi chmurowe w polskim sektorze publicznym i prywatnym.

Zarządzanie usługami IT

ITIL (Information Technology Infrastructure Library) to zestaw dobrych praktyk zarządzania usługami IT opracowany przez Axelos (obecnie PeopleCert). ITIL 4 — aktualna wersja — opisuje zarządzanie usługami IT w oparciu o cztery wymiary i system wartości usług (SVS). Certyfikacje ITIL Foundation, Practitioner i Strategic Leader są szeroko rozpoznawane przez polskich pracodawców.

ISO/IEC 20000-1 to norma wymagań dotyczących systemu zarządzania usługami IT — normatywny odpowiednik dobrych praktyk ITIL. Certyfikacja ISO 20000 jest wymagana m.in. przez część zamawiających publicznych przy zamówieniach usług IT.

Cykl PDCA (Plan-Do-Check-Act) stosowany w zarządzaniu usługami i bezpieczeństwem IT
Cykl PDCA (Plan-Do-Check-Act) — podstawa ciągłego doskonalenia w ISO 27001, ITIL i COBIT. Źródło: Wikimedia Commons.

Governance IT

COBIT (Control Objectives for Information and Related Technologies) to ramy governance IT i zarządzania opracowane przez ISACA. Aktualna wersja COBIT 2019 definiuje 40 celów governance i zarządzania pogrupowanych w pięciu domenach. COBIT jest stosowany jako podstawa audytów IT i oceny dojrzałości zarządzania technologiami w sektorze finansowym i administracji publicznej.

ISO/IEC 38500 to norma corporate governance systemów informatycznych, opisująca zasady i model oceny governance IT przez organy zarządcze organizacji. Stosowana przez rady nadzorcze i zarządy przy definiowaniu polityki IT.

Standardy branży płatniczej

PCI DSS (Payment Card Industry Data Security Standard) w aktualnej wersji 4.0 określa 12 głównych wymagań bezpieczeństwa dla podmiotów przetwarzających dane kart płatniczych. W Polsce dotyczy sklepów internetowych, operatorów bramek płatniczych, agentów rozliczeniowych i banków. Ocena zgodności przeprowadzana jest przez Kwalifikowanych Oceniających Bezpieczeństwo (QSA) lub w formie Kwestionariusza Samooceny (SAQ) dla podmiotów o ograniczonym wolumenie transakcji.

3-D Secure 2.0 to protokół silnego uwierzytelniania transakcji kartowych wymagany przez regulacje PSD2 (Payment Services Directive 2) i stosowany przez Visa (Visa Secure) i Mastercard (Mastercard Identity Check). Wymagany od 1 stycznia 2021 roku dla transakcji inicjowanych przez konsumentów w strefie EOG.

Jakość oprogramowania

ISO/IEC 25010:2023 definiuje model jakości oprogramowania (model SQuaRE — System and Software Quality Requirements and Evaluation), opisując osiem charakterystyk jakości produktu: funkcjonalność, niezawodność, użyteczność, efektywność wydajnościową, kompatybilność, bezpieczeństwo, utrzymywalność i przenośność. Stosowana przy formułowaniu wymagań jakościowych i ocenie produktów IT.

OWASP (Open Worldwide Application Security Project) to otwartoźródłowa inicjatywa publikująca wytyczne i narzędzia bezpieczeństwa aplikacji webowych. Lista OWASP Top 10 — opisująca dziesięć najważniejszych klas podatności aplikacji webowych — jest powszechnie stosowana jako punkt odniesienia przy testach bezpieczeństwa i audytach aplikacji w Polsce.

Podsumowanie

Polskie organizacje IT operują w środowisku wielu równoległych standardów. Dobór właściwych norm zależy od sektora, wymagań regulacyjnych, oczekiwań klientów i celów strategicznych. Wdrożenie standardów jako integralnej części kultury organizacyjnej, a nie wyłącznie wymogów compliance, przynosi mierzalne korzyści operacyjne w postaci redukcji incydentów, poprawy jakości usług i budowania zaufania interesariuszy.

Powiązane treści